
مشروع بحث دفاعي في الثغرات الأمنية يقارن البرامج الثابتة المصابة والمصحّحة لجهاز Grandstream GXP1600 لثغرة CVE-2026-2329، باستخدام استخراج SquashFS، والهندسة العكسية عبر Ghidra، وتتبّع ARM ELF لتوثيق الإجراءات التصحيحية للمورّد دون استغلال مسلّح ex.
مشروع تحليل ثابت دفاعي يقارن بين البرنامج الثابت لجهاز Grandstream GXP1600 بإصدار 1.0.7.79 (الهشّ) و1.0.7.81 (المصحَّح) لفهم كيفية معالجة البائع لخلل تحليل الطلبات المرتبط بـ CVE-2026-2329.
يعرض هذا المستودع سير عمل قابلًا لإعادة الإنتاج في أبحاث الثغرات: الحفاظ على الأدلة، واستخراج البرنامج الثابت المضمّن، وتحديد موقع الخدمة المستهدفة، وتتبّع مسار API مكشوف، ومقارنة التنفيذات الهشّة والمصحَّحة، وتوثيق الأثر الأمني دون تطوير استغلال أو تسليحه.
تركّز التحليل على ثنائي خدمة الويب gs_web ومسار الطلب /cgi-bin/api.values.get.
في البرنامج الثابت 1.0.7.79، حدّد التحليل الثابت روتينًا لتحليل رمز الطلب يستخدم مخزنًا ثابتًا محليًا على المكدس (char acStack_68[68]) وينسخ بيانات الرمز التي يتحكم فيها الطلب دون فحص واضح للحد الأعلى قبل الكتابة.
في البرنامج الثابت 1.0.7.81، يتعامل المنطق المقابل مع الطلب بشكل مختلف: فهو يتحقق من مؤشر الطلب، ويحسب طول الطلب، ويخصّص مخزنًا على الكومة بحجم strlen(request) + 1، وينسخ الطلب، ويجزّئ النسخة المخزّنة على الكومة في مكانها. يزيل هذا نسخة المخزن الثابتة على المكدس من مسار التحليل الملاحَظ، ويتسق مع معالجة تصحيحية للتعامل غير الآمن مع الطلبات.
للحصول على نظرة سريعة على النتيجة تناسب مسؤولي التوظيف والمحللين، راجع مقارنة التصحيح المرئية. يحتوي على ثلاثة مخططات مُعاد بناؤها ومنقّاة تغطي:
تُوسَم الأشكال صراحةً على أنها إعادة بناء من ملاحظات تحليل Ghidra المسجَّلة، وليست لقطات شاشة لواجهة Ghidra.
grandstream-cve-2026-2329-analysis/
├── README.md
├── LICENSE
├── .gitignore
├── docs/
│ ├── methodology.md
│ ├── findings.md
│ ├── visual-analysis.md
│ └── limitations.md
├── scripts/
│ ├── firmware_header_parser.py
│ └── extraction_reference.sh
├── hashes/
│ └── analyzed-files.sha256
└── screenshots/
└── README.md
تم تتبّع عينات gs_web المحلَّلة عبر SHA-256:
| البرنامج الثابت | الدور | SHA-256 |
|---|---|---|
| 1.0.7.79 | هشّ | 29dd365affbc9aaa3a1f8833edda8a41a03813692004f890830fc5bbdf324dab |
| 1.0.7.81 | مُصحَّح | 0cac4c54426db16d9f738a0c0b4715c600754f0f17430a6330ab8421310a8942 |
صور البرنامج الثابت الخاصة بالبائع والثنائيات المستخرجة غير مضمّنة في هذا المستودع.
gs_web.api.values.get والمراجع التبادلية لتحديد منطق معالجة الطلبات ذي الصلة.راجع docs/methodology.md لمزيد من التفاصيل.
هذا المستودع مخصّص لأبحاث الأمن الدفاعية المصرَّح بها، وتحليل الثغرات، والتعليم، والتوثيق الفني القابل لإعادة الإنتاج. وهو لا يحتوي على كود استغلال، أو حمولات مسلَّحة، أو برامج ثابتة خاصة بالبائع، أو بيانات اعتماد، أو تعليمات للوصول غير المصرَّح به.
المشروع تحليل مقارنة تصحيحات ثابتة. الاستغلال الديناميكي، واختبار الأجهزة الحيّة، والتحقق من قابلية الاستغلال كانت خارج النطاق المُنجَز. راجع docs/limitations.md.
Vivian Onyinye Uba
الأمن السيبراني | كشف التهديدات | أبحاث الثغرات | أمن OT/ICS